跳到主要内容

更改初始密码(现场集成必须)

PlantPulse 安装后 所有安装都使用相同的默认账户。这些值写在代码里,任何人都能看到。必须在交付客户前全部更改。

本页整合了 需要更改的所有账户清单 及各自的更改路径。运营中的定期轮换请参考 更改密码(凭证轮换)

漏掉任何一个都是安全漏洞

下列账户使用不同的界面和不同的存储库。如果只改了 Web 控制台的密码而保留 Control Center 的默认值,能启动和停止整个平台的界面 仍会用默认密码打开。


需要更改的内容 — 完整清单

#账户默认值更改位置
1Web 控制台 管理员admin / admin123!控制台界面 → 下文
2Control Center(:9700)admin / admin123!环境变量 → 下文
3Grafana(:3000)admin / kopens123!环境变量 → 下文
4Kestra(:8380)admin@plantpulse.io / Kopens123!环境变量 → 下文
5基础设施服务(数据库、消息队列、存储等)因安装而异passwd.sh下文

1~4 是 人员登录的界面,在此处处理。5 是服务间使用的凭证,有单独的轮换流程。


1. Web 控制台管理员

最先更改。在界面内完成。

  1. 使用 admin / admin123! 登录。
  2. 打开左侧菜单 系统 > 用户
  3. 点击 admin 行的 🔑 钥匙图标(工具提示"更改密码")。
  4. 输入 当前密码admin123!)和新密码,然后保存。
修改自己账户需要输入当前密码

修改他人密码只需 ADMIN 权限,但 修改自己的账户必须同时输入当前密码。详细规则和 REST API 用法请参考 用户管理 — 更改密码


2. Control Center (:9700)

root 权限 启动、停止和控制整个平台的独立 Web 界面。与 Web 控制台的账户完全不同,在控制台修改密码不会影响这里。

用两个环境变量配置。设置值后将替代默认值。

环境变量用途
PP_CONTROL_USER登录用户名
PP_CONTROL_PASSWORD登录密码

如果不设置,所有安装都使用相同的开发用默认账户 登录。具体应用流程请参考 凭证轮换 — Control Center

不要向外部开放端口 9700

即使更改了密码,这个端口原则上也应该用防火墙限制为仅运维网段访问 → 端口配置


3. Grafana (:3000)

时序数据可视化仪表板。默认账户是 admin / kopens123!

环境变量默认值
PP_GRAFANA_ADMIN_USERadmin
PP_GRAFANA_ADMIN_PASSWORDkopens123!

在主机的密钥附属容器(/etc/kopens/plantpulse-platform.env)中设置值,然后用 bin/restart.sh 重启。


4. Kestra (:8380)

工作流引擎。默认账户是 admin@plantpulse.io / Kopens123!

环境变量默认值
PP_KESTRA_ADMIN_EMAILadmin@plantpulse.io
PP_KESTRA_ADMIN_PASSWORDKopens123!
仅改这个会导致 S3 归档无声失败

当前发行版中 数仓服务启动脚本硬编码了 Kestra 账户(数仓服务启动脚本的 KESTRA_USER · KESTRA_PASS)。它不读取上述环境变量。

⇒ 如果更改 Kestra 密码,必须同时修改那个文件中的值。不修改的话,S3 归档和优化工作流会因认证失败,但 界面上不显示错误,几天后才发现"归档没有运行"。

这被报告为产品缺陷。修复版本发布后会撤销本指导。


5. 基础设施账户和 API 密钥

数据库、消息队列、存储等 服务间使用的凭证。虽然不涉及人员登录,但默认值会导致内网中任何人都能访问数据。

bin/passwd.sh 是总入口。只能轮换注册表中的变量,未注册的值会被拒绝而不是静默跳过。

在现场集成时要将 注册表中的所有值随机轮换,直接调用轮换引擎。--all 不是 passwd.sh 的选项,而是 rotate-secret.sh 的选项。

cd /opt/kopens/plantpulse-platform-docker

bin/passwd.sh --list # 무엇을 바꿀 수 있는지 (현재값은 마스킹)
bin/passwd.sh --list --show # 현재값을 그대로 보기
bin/passwd.sh PP_PG_PASSWORD # 값은 프롬프트로 입력 (argv·셸 히스토리에 남지 않습니다)
bin/passwd.sh PP_PG_PASSWORD=... PP_MINIO_PASSWORD=... # 여러 개를 한 번에 → 재시작 1회
bin/passwd.sh --dry-run PP_MQ_PASSWORD # 계획만 출력
bin/rotate-secret.sh --dry-run --all --generate # 계획 확인
bin/rotate-secret.sh --all --generate # 실행
环境变量对象
PP_PG_PASSWORDPostgreSQL plantpulse
PP_TEMPORAL_PASSWORDPostgreSQL temporal
PP_HIVE_PASSWORDPostgreSQL hive
PP_CASSANDRA_PASSWORDCassandra
PP_REDIS_PASSWORDValkey (Redis)
PP_MINIO_PASSWORDMinIO
PP_MQ_PASSWORDKafka · HiveMQ(两个服务共用一个值
PP_CEP_API_KEYCEP API
PP_DATA_GATEWAY_API_KEY数据网关 API
不止这 9 个

PP_API_KEY · PP_FLOW_WEBHOOK_API_KEY · PP_SPARK_PASSWORD · PP_OPCUA_PASSWORD · TLS keystore/truststore 密码 尚未在注册表中,脚本会拒绝。提供未注册的键会被拒绝为"注册表中无此变量"。全部请按照 凭证轮换 — 手工流程 操作。

遵守顺序

如果更改了服务端账户但未更新保管库,下次重启时平台将无法启动passwd.sh 会代为执行这个顺序,但手工操作时请先阅读 为何顺序重要


更改后验证

直接验证每个界面 能否用默认密码登录。"以为改了,但配置文件没读上去"是最常见的失败。

验证项方法
Web 控制台登出后尝试用 admin123! 登录 → 应该失败
Grafana尝试在 :3000kopens123! 登录 → 应该失败
Kestra尝试在 :8380Kopens123! 登录 → 应该失败
S3 归档如果改了 Kestra,检查下次计划执行是否成功
在交接文档中记录

在交接文档中写入更改的账户列表和 谁保管新密码。不要写下值本身。


相关文档